CVE-2025-31489

MinIO is a High Performance Object Storage released under GNU Affero General Public License v3.0. The signature component of the authorization may be invalid, which would mean that as a client you can use any arbitrary secret to upload objects given the user already has prior WRITE permissions on the bucket. Prior knowledge of access-key, and bucket name this user might have access to - and an access-key with a WRITE permissions is necessary. However with relevant information in place, uploading random objects to buckets is trivial and easy via curl. This issue is fixed in RELEASE.2025-04-03T14-56-28Z.
CVSS

No CVSS.

Configurations

No configuration.

History

07 Apr 2025, 14:18

Type Values Removed Values Added
Summary
  • (es) MinIO es un almacenamiento de objetos de alto rendimiento publicado bajo la Licencia Pública General Affero GNU v3.0. El componente de firma de la autorización podría no ser válido, lo que significaría que, como cliente, podría usar cualquier secreto arbitrario para cargar objetos, siempre que el usuario ya tenga permisos de escritura en el bucket. Es necesario conocer previamente la clave de acceso y el nombre del bucket al que este usuario podría tener acceso, así como una clave de acceso con permisos de escritura. Sin embargo, con la información pertinente, cargar objetos aleatorios a los buckets es trivial y sencillo mediante curl. Este problema se solucionó en la versión RELEASE.2025-04-03T14-56-28Z.

03 Apr 2025, 20:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-04-03 20:15

Updated : 2025-04-07 14:18


NVD link : CVE-2025-31489

Mitre link : CVE-2025-31489

CVE.ORG link : CVE-2025-31489


JSON object : View

Products Affected

No product.

CWE
CWE-347

Improper Verification of Cryptographic Signature